信息化 频道

建立可扩展认证解决方案

  一个只有少量的用户和敏感数据的小型企业可以不用关心大多数操作系统中内建的默认认证机制。但随着企业的成长,认证的需求也在改变。

  认证是计算机和网络安全的基本组成部分。

  对用户身份进行认证,使企业能够充满自信的对不同的用户帐号指定不同的允许和访问权限,以保证每个登陆到系统和网络中的用户只有完成他们工作所需的最低级别权限。

  一个只有少量的用户和敏感数据的小型企业可以不用关心大多数操作系统中内建的默认认证机制:用户利用用户名和对应的密码来登陆。但是,随着公司的成长,认证的需求也在改变。随着用户数量的增长,记录和跟踪用户访问哪些数据变得越来越困难,这使得技术化的控制手段变得更加重要。随着网络中敏感信息数量的增长,如何控制非授权用户访问敏感信息的风险也随之增加。这样的增长同样会让用户更多的通过VPN和拨号服务器来远程登录。这正是重新审视自己的认证解决方案的时机。

  在适当的时机引入策略

  实现复杂的认证解决方案可能会花费大量的资金,而迅速成长中的企业预算通常比较紧张。即使决定在这个时刻仍然保持老的密码认证机制,也有许多办法使得它更加安全。

  在很多小型企业里,员工很容易记住(同样也容易破解)密码并多年都使用同一个密码,而且用于各种用途。迈向更加安全的认证解决方案的第一步就事制定政策来管理密码,这包括:

  密码长度:所有密码的长度必须至少有8个字符,这会提高企业安全,越长越好。

  密码复杂度:所有的密码都必须由阿拉伯数字、英文字母和其他符号组合而成。密码不应当由字典单词或者其他容易被猜出的名字或者数字组成。(例如用户的社会安全号码、电话号码、配偶的名字,等等)。

  密码过期:密码必须被经常更改(每隔30到90天,取决于安全级别)。新的密码不应当与最近使用的密码类似,而且用户不允许在每次改变密码时,交换使用相同的两个密码。

  密码安全:用户应当被禁止写下他们的密码(即使是被保存在一个锁好的或者其他的安全位置,用户有时候也难免疏忽)以及向其他人共享自己的密码。用户应当接受关于社会工程学的培训(试图通过胁迫、说服和其他诡计来获取用户的密码)。尽可能的用技术来武装认证机制,通过网络操作系统或者附加软件。软件应当强制用户在特定周期改变密码,不接受不符合长度、复杂性和修改周期要求的密码。

  转移到多因素认证

  即使有适当的和强力的复合密码机制,还是有可能性让一个黑客获取一个合法密码并绕过认证系统。记住这一点,在一个只依靠密码的认证系统中,任何能够

  破解管理员密码的人都取得了“企业的钥匙”,而且可以对企业造成巨大的损害。

  当安全需求随着企业的成长而增加时,应当考虑转移到一个多因素的认证系统上。要想登陆,不仅仅需要提供一些常见的认证条件(密码或者个人识别号码),还需要提供一些用户持有的条件(智能卡或者像RSA的SecurID这样的令牌),一些用户独有的条件(指纹、视网膜或者虹膜扫描)或者某些可供辨认的条件(例如签名样本或者语音样本)。

  入侵者要想同时获取一个密码并偷到一张卡片或者令牌显然更加困难,并且试图通过生物和行为识别系统的难度就更大了。

  当然这些认证系统也存在不同的缺陷:

  对于卡片/令牌系统,用户必须妥善保管他们持有的卡片或者令牌。如果用户把它忘在家里了,他们将不能登陆到系统。

  许多用户觉得生物认证系统侵犯了自己隐私。

  由于要更换丢失的卡片或令牌的,以及修复复杂的生物设备的故障,使得管理费用可能会增加。

  卡片/令牌还会带来额外的开销,以购买读卡设备或者生物设备。

  当考虑采用多因素认证系统成本的时候,应当衡量一下被新的认证系统所保护的网络,遭到入侵和攻击后会带来什么损失。

  一个更加安全的认证系统同样可以帮助企业针对政府的调整条例,如HIPAA、SOX和GLB,对网络作出修改。

  在企业中管理身份

  从企业的级别来看,有成千上万的用户分布在不同的地理位置,可能需要促进用户帐号的集成以适应不同的系统、域名和平台。一些软件提供商推出了身份管理解决方案,其提供在复杂网络环境下的安全认证。举例说明:

  Microsoft Identity Integration Server (MIIS)

  Sun公司的Java System Identity Server (Java Enterprise System的一部分)

  IBM公司的Tivoli Identity Manager

  Novell公司的NSure Identity Manager

  一个优秀的身份管理系统应当提供在不同的应用程序之间或者单一签名下用户密码的同步,通过这一机制认证凭证可以自动的被每个应用程序识别而不需要用户来重新输入。

  一些复杂的集成解决方案,例如Verisign的IDM,允许员工使用单独的一张智能卡不光可以登陆到计算机系统和网络,还可以刷卡来进入公司,开锁等。

  让认证机制具备扩展性以适应未来需求

  企业成长得越庞大,建立一个集成的认证管理架构来保护企业不受病毒、数据偷窃和攻击的影响就变得越重要。幸运的是,可以一开始使用一个简单的密码认证机制,然后随着企业需求变化添加设备和软件来扩展这一机制。每一步都是建立在上一步骤的基础之上,举例说明,当你实现了一个身份管理解决方案时,放弃已有智能卡设备是毫无必要的。生物认证可以建立在卡片/令牌系统上而不是取代它们,这样会带来更好的安全性。

0
相关文章